Drupalの脆弱性を突く攻撃を確認、直ちに対応を

Drupalの更新版(バージョン7.59、8.5.3、8.4.8)が公開された。既にこの脆弱性を突く攻撃が確認されていることから、まだ更新を済ませていないサイトは直ちに対応する必要がある。

» 2018年04月27日 10時00分 公開
[鈴木聖子ITmedia]
photo 「Drupal」の脆弱性を修正する更新版が公開され、直後にこの脆弱性を突く攻撃が確認された

 オープンソースのコンテンツ管理システム(CMS)「Drupal」の脆弱性を修正する更新版が公開され、直後にこの脆弱性を突く攻撃が確認された。セキュリティチームでは、危険度を5段階評価で最も高い「Highly critical」に指定、管理者に対して直ちに対応するよう勧告している。

 Drupalの4月25日付のセキュリティ情報によると、Drupal 7.xと8.xの複数のサブシステムに、リモートコード実行の脆弱性が存在する。悪用された場合、複数の攻撃経路を通じて攻撃を仕掛けられ、Drupalを使ったサイトを制御される恐れがある。

 今回の脆弱性(CVE-2018-7602)は、2018年3月28日にリリースした更新版で対処した脆弱性(CVE-2018-7600)に関連したもので、いずれの脆弱性についても悪用が確認されているという。

 脆弱性は、Drupalのバージョン7.59、8.5.3、8.4.8でそれぞれ修正された。Drupal 8.4.xについては既にサポートが終了しているものの、早期の解決を促すためにアップデートを提供。直ちに8.4.8に更新した後、できるだけ早く8.5.3に更新するよう呼び掛けた。

 米セキュリティ機関SANS Internet Storm Centerによると、今回の脆弱性を突く悪用コードが、pastebinに公開されているという。ただし、この悪用コードは認証を必要とする。

Copyright © ITmedia, Inc. All Rights Reserved.

注目のテーマ